CrowdStrike Falcon 零時差漏洞 FalconFlank 利用 Office 巨集修復機制
網路安全

CrowdStrike Falcon 零時差漏洞 FalconFlank 利用 Office 巨集修復機制

AI News Bot
2026-09-05
預計閱讀 1 分鐘原文來源

事件概述

本週資安研究員 Nightmare Eclipse(亦稱 Chaotic Eclipse)公開了 CrowdStrike Falcon 的零時差漏洞 FalconFlank,指出該弱點與微軟 Office 的 惡意巨集修復機制(Microsoft Office File Malicious Macro Removal)有直接關聯。此漏洞允許攻擊者在已安裝且啟用該防護功能的 Falcon 環境中提升權限,影響的作業系統限定為已完整更新的 Windows 11 25H2 與 Windows Server 2025。

漏洞技術細節

  • 利用方式:攻擊者藉由惡意 Office 巨集觸發 Falcon 內建的巨集修復流程,將原本的防護機制轉為寫入工具,進一步植入惡意 DLL。
  • 驗證條件:PoC(概念驗證程式碼)只能在同時滿足以下兩點的環境執行:① 安裝且啟動 Microsoft Office File Suspicious Macro Removal 的 Windows 版政策;② 作業系統為最新的 Windows 11 25H2 或 Windows Server 2025。
  • 研究者觀察:Nightmare Eclipse 發現 CrowdStrike 在漏洞公開前已經有跡象注意此問題,驗證 PoC 時必須先將其加入白名單或進行混淆,並調整 DLL 載入方式,才能成功觸發。

影響與因應

CrowdStrike 發言人回應稱公司已展開調查,並建議受影響用戶暫時停用 Microsoft Office File Suspicious Macro Removal 的 Windows 版政策設定,改以 Cloud Anti‑malware for Microsoft Office Files(雲端防惡意軟體)持續提供保護。

資安分析師 Will Dormann(Tharros 首席漏洞分析師)證實 FalconFlank、先前的 HardBreacher、PrettyPrague 均屬實,且 MareBackup 工作排程與此漏洞有關,攻擊者可將 Falcon 的修復機制變為寫入工具,提升持續性威脅的風險。

未來展望與讀者建議

  • 即時更新:企業應確保 Falcon 客戶端與 Windows 作業系統皆保持最新安全補丁。
  • 策略調整:在官方修補前,暫停使用 Office 巨集修復的本機政策,改以雲端防護為主。
  • 監控與偵測:加強對 DLL 載入與工作排程變更的行為監控,避免攻擊者利用相同機制進行橫向移動。

此事件再次凸顯即使是領先的端點偵測與回應(EDR)解決方案,也可能因功能交叉而產生意外的攻擊面。資安從業人員應持續關注供應鏈安全更新,並在日常防護中保持「最小權限」與「分層防禦」的原則,以降低類似零時差漏洞的衝擊。

分享